Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

ANCP Agent und AAA

ANCP-Agenteninteraktionen mit AAA

Der ANCP-Agent meldet sowohl unangepasste (Netto-)Datenraten als auch angepasste Datenraten für den Datenverkehr von Anwendern an AAA für die RADIUS-Authentifizierung und die Abrechnung von Anwender-Sitzungen. Die angepasste Datenrate ermöglicht es RADIUS, PPPoE-Sitzungen während der Authentifizierung die entsprechenden Services (einschließlich Class of Service) zuzuweisen. Die Tarifberichte ermöglichen es RADIUS-Buchhaltung auch, die tatsächlich für die PPPoE-Sitzungen erbrachte Serviceklasse zu verfolgen, was wiederum eine genaue Abrechnung für die Anwender-Services ermöglicht.

Die Zugriffsknoten senden ANCP-DSL-Attribute in ANCP-Nachrichten an den Router, wo sie in der gemeinsam genutzten Datenbank gespeichert werden. AAA ordnet die ANCP-DSL-Attribute sowohl den Juniper Networks DSL-VSAs (die von RADIUS verwendet werden) als auch den DSL-Forum-VSA-Unterattributen (auch DSL-Forum-VSAs genannt) zu. RADIUS verwendet diese Attribute während der Authentifizierung und Abrechnung von PPPoE-Sitzungen auf der Zugriffsleitung des Anwenders. Die Attribute bleiben auch dann erhalten, wenn die ANCP-Sitzung zu einem bestimmten Knoten beendet ist, sodass RADIUS diese Attribute später auf neue Sitzungen auf dieser Anwender-Zugriffsleitung anwenden kann. Um die Attribute zu entfernen, müssen Sie die Schnittstelle oder den Schnittstellensatz für die Zugriffsleitung aus der ANCP-Agent-Konfiguration löschen.

Das RADIUS-Profil muss so konfiguriert sein, dass es die juniper-access-line-attributes Option enthält, oder AAA meldet die Attribute nicht an RADIUS. Wenn die ANCP-DSL-Attribute nicht verfügbar sind, ordnet AAA die empfohlenen Upstream- und Downstream-Datenraten der Sitzung (wie auf der zugrunde liegenden Schnittstelle der Sitzung konfiguriert) den Juniper Networks VSAs, Upstream-Calculated-Qos-Rate [26-142] bzw. Downstream-Calculated-Qos-Rate [26-141] zu. AAA stellt anschließend nur diese VSAs für RADIUS bereit.

Für eine erfolgreiche Authentifizierung und Abrechnung durch RADIUS muss AAA PPPoE- und DHCP-IP-Demux-Sitzungen mit ihren Zugriffsleitungen und den zugehörigen DSL-Attributen korrelieren. Einige Access Nodes stellen die ACI in PADI/PADR-Paketen für die PPPoE-Sitzungen oder in den DHCP-Erkennungspaketen für DHCP-IP-Demux-Sitzungen bereit.

Wenn die ACI nicht in einem 1:1-VLAN-Modell mit Schnittstellensätzen bereitgestellt wird, müssen Sie die zugrunde liegende Schnittstelle für die Sitzungen mit der Kennung und dem Schnittstellensatz verknüpfen. Wenn Sie diese Zuordnung nicht konfigurieren, werden nur die empfohlenen Datenverkehrsraten für RADIUS bereitgestellt. Diese Konfiguration hat keine Auswirkungen, wenn die Kennung vom Zugriffsknoten bereitgestellt wird.

Für das N:1-VLAN-Modell mit Schnittstellensätzen muss der Zugangsknoten die ACI bereitstellen. Wenn Sie die zugrunde liegende Schnittstelle für dieses Modell konfigurieren, wenn der Zugriffsknoten die Kennung nicht bereitstellt, können die Anwender-Sitzungen fälschlicherweise mit Zugriffsleitungen korreliert werden.

AAA meldet Werte an RADIUS für die Juniper Networks VSAs 26–141 und 26–142 gemäß dem folgenden Schema:

  1. Wenn die PPPoE- oder DHCP-IP-Demux-Anwender-Sitzung mit einer Zugriffsleitung korreliert werden kann, passt der ANCP-Agent die vom Zugriffsknoten gemeldeten Downstream- und Upstream-Datenverkehrsraten entsprechend der CoS-Konfiguration des ANCP-Agents an. Der Agent ordnet dann die angepassten Raten Upstream-Calculated-Qos-Rate [26-142] und Downstream-Calculated-Qos-Rate [26-141] zu.

  2. Wenn die Sitzung nicht mit einer Zugriffsleitung korreliert werden kann, das PPPoE- oder DHCP-Erkennungspaket jedoch das DSL Forum VSA enthält und das Unterattribut Access-Loop-Encapsulation einen Wert für die AAL5-Datenverbindung enthält, passt der ANCP-Agent die Unterattribute Actual-Data-Rate-Downstream und Actual-Data-Rate-Upstream an, um die ATM 48/53-Zellensteuer zu berücksichtigen. Die angepassten Raten wurden der Upstream-Calculated-Qos-Rate [26-142] und der Downstream-Calculated-Qos-Rate [26-141] zugeordnet.

  3. Wenn keine der vorhergehenden Bedingungen erfüllt ist, ordnet der ANCP-Agent die empfohlenen Downstream- und Upstream-Datenraten einfach Upstream-Calculated-Qos-Rate [26-142] und Downstream-Calculated-Qos-Rate [26-141] zu. Die empfohlenen Raten sind entweder statisch für die VLAN- oder VLAN-Demux-Schnittstellen konfiguriert oder befinden sich im dynamischen Profil, das die Schnittstellen zuordnet.

Um eine ACI einer statischen VLAN-Demux-Schnittstelle zuzuordnen, schließen Sie die access-identifier identifier Anweisung auf Hierarchieebene [edit protocols ancp interfaces demux0.logical-unit-number] ein.

Um beratende Upstream- und Downstream-Datenraten auf einer statischen VLAN-Demux-Schnittstelle zu konfigurieren, schließen Sie die upstream-rate rate or-Anweisungen downstream-rate rate auf Hierarchieebene [edit interfaces demux0 unit logical-unit-number] ein.

Um eine zugrunde liegende Schnittstelle für die PPPoE-Sitzungen in einem Schnittstellensatz zu konfigurieren, schließen Sie die underlying-interface interface-name Anweisung auf Hierarchieebene [edit protocols ancp interfaces interface-set interface-set-name] ein.

Wenn eine ACI und damit eine Zugriffsleitung eines Anwenders einer Schnittstelle oder einem Schnittstellensatz zugeordnet wurde, kann die ACI einer anderen Schnittstelle oder einem anderen Satz zugeordnet werden. In diesem Fall wird das Traffic Shaping für die beteiligten Schnittstellen oder Schnittstellengruppen entsprechend angepasst. Diese Funktion ist für das Business Services-Modell nützlich, bei dem eine PPPoE-Sitzung, die ursprünglich als Privathaushalt klassifiziert wurde, während RADIUS Authentifizierung mithilfe einer Junos OS ICE AAA Framework Op-Script-Anwendung in eine geschäftliche Anwender umklassifiziert werden kann.

Im Business Services Model repräsentiert die PPPoE-Sitzung zunächst einen Wohnhaushalt, bis die RADIUS-Authentifizierung und -Autorisierung stattfindet. Der ANCP-Agent ordnet die Zugangsleitung des Haushalts dynamisch der entsprechenden Schnittstelle für Anwender zu und wendet das CoS-Traffic Shaping auf die Schnittstelle an. Während der Authentifizierung und Autorisierung kann die Op-Script-Anwendung die PPPoE-Sitzung als Business-Anwender und nicht als Privat-Anwender klassifizieren. In diesem Fall erstellt die Anwendung mehrere statische VLANs und gruppiert sie in einem Schnittstellensatz. Basierend auf der ANCP-Agent-Konfiguration ordnet die Anwendung dann die Zugriffsleitung des Anwenders statisch diesem statischen Schnittstellensatz zu. Dieser Schnittstellensatz kann nur statische Schnittstellen enthalten.

Der ANCP-Agent setzt das CoS-Traffic Shaping von der zuvor vom Anwender verwendeten Schnittstelle zurück und wendet das Shaping stattdessen auf den Schnittstellensatz an. Diese Umkehrung bedeutet, dass der CoS-Prozess die nächste Formgebungsrate in seinem Anpassungssteuerungsprofil auf die Schnittstelle anwendet.

ANCP-TLVs werden herstellerspezifischen Attributen von Juniper Networks und Broadband Forum zugeordnet

Einige Informationen über Breitband-Zugangsleitungen werden von standardmäßigen RADIUS-Attributen nicht unterstützt. Das DSL Forum hat anbieterspezifische RADIUS-Attribute für DSL-Zugangsleitungen in RFC 4679, DSL Forum Vendor-Specific RADIUS Attributes, definiert. Die VSAs enthalten Informationen über die Zugriffsleitungen, die Teilnehmer, die die Leitungen nutzen, und die Datenraten auf den Leitungen.

Das DSL Forum änderte seinen Namen in Broadband Forum und definierte neue RADIUS VSAs für G.fast (DSL) und PON-Zugangstechnologien. Einige der VSAs, die früher nur für DSL-Netze verwendet wurden, werden auch für PON-Netze verwendet. Alle diese VSAs, unabhängig von der Zugriffstechnologie, werden als DSL-Forum-VSAs bezeichnet, da es sich um Unterattribute handelt, die in der DSL-Forum-VSA enthalten sind.

Ein ANCP-Zugangsknoten kann diese Informationen dem Router auf folgende Weise zur Verfügung stellen:

  • In ANCP-Nachrichten, die ANCP-Zugriffsleitungs-TLVs (Type-Length-Value-Attribute) enthalten

  • In einer PPPoE PADI-Nachricht während der PPPoE Anwender Erkennung

Die ursprünglichen ANCP-DSL-TLVs sind in RFC 6320, Protocol for Access Node Control Mechanism in Broadband Networks, definiert. RFC 6320 Draft Extension, Access Extensions for the Access Node Control Protocol, fügt neue TLVs für die DSL G.fast und PON VSAs hinzu. Die TLVs der ANCP-Zugriffsleitung werden sowohl den DSL Forum VSAs (IANA-Anbieter-ID 3561) als auch den Juniper Networks (IANA-Anbieter-ID 4874) Zugriffsleitungs-VSAs zugeordnet.

Wenn der Router ANCP-TLVs vom Zugriffsknoten empfängt, analysiert oder bearbeitet er die Informationen nicht. Stattdessen werden einfach die Zugriffsleitung und die Verkehrsinformationen in den entsprechenden RADIUS-VSAs an den RADIUS-Server übergeben, die von den TLVs zugeordnet sind. Eine RADIUS-Authentifizierung oder -Accounting-Nachricht kann eine beliebige Kombination aus den DSL Forum VSAs und den Juniper Networks VSAs enthalten. Sie können das RADIUS-Zugriffsprofil so konfigurieren, dass ein oder mehrere einzelne Attribute oder alle DSL-Forum-VSAs von der Aufnahme in RADIUS-Nachrichten ausgeschlossen werden.

Die DSL-Forum-VSAs, die der Router während der PPPoE- und DHCP-Clienterkennung empfängt, werden nach der Erkennung nicht aktualisiert, während die entsprechenden ANCP-Attribute bei jeder Änderung der Zugriffsleitung aktualisiert werden.

Tabelle 1 zeigt die Beziehung zwischen den ANCP TLVs, Juniper Networks VSAs und DSL Forum VSAs.

Tabelle 1: Zuordnung von Zugriffsleitungsattributen: ANCP TLVs zu Juniper VSAs zu DSL Forum VSAs

ANCP TLV

Nummer und Name

Juniper Networks VSA

Nummer und Name

DSL Forum VSA

Nummer und Name

0x01

Zugriffsschleife-Circuit-ID

26–4874–110

acc-loop-cir-id

26–3561–1

Agent-Circuit-ID

0x02

Zugriffsschleife-Remote-ID

26–4874–182

acc-loop-remote-id

26–3561–2

Agent-Remote-ID

0x03

Access-Aggregation-Circuit-ID-ASCII

26–4874–112

Acc-Aggr-Cir-ID-ASC

26–3561–3

Access-Aggregation-Circuit-ID-ASCII

0x06

Access-Aggregation-Circuit-ID-Binary

26–4874–111

Acc-Aggr-Cir-Id-Bin

26–3561–6

Access-Aggregation-Circuit-ID-Binary

0x81

Ist-Netto-Datenrate-Upstream

  • 26–4874–92

    L2C-Up-Stream-Daten – Unbereinigte Rate

  • 26–4874–113

    Act-Data-Rate-Up – unbereinigte Rate

  • 26–4874–142

    Upstream-Calculated-Qos-Rate – Rate wie von ANCP angepasst

26–3561–129

Ist-Datenrate-Upstream

0x82

Ist-Netto-Datenrate-Downstream

  • 26–4874–93

    L2C-Downstream-Daten – Unbereinigte Rate

  • 26–4874–114

    Act-Data-Rate-Dn – Unbereinigte Rate

  • 26–4874–141

    Downstream-Calculated-Qos-Rate – Rate wie von ANCP angepasst

26–3561–130

Ist-Datenrate-Downstream

0x83

Minimum-Net-Datarate-Upstream

26–4874–115

Min. Datenrate

26–3561–131

Minimum-Data-Rate-Upstream

0x84

Minimum-Net-Datarate-Downstream

26–4874–116

Min-Datenrate-dn

26–3561–132

Minimale Datenrate Downstream

0x85

Erreichbare-Netto-Datenrate-Upstream

26–4874–117

Att-Datenrate nach oben

26–3561–133

Erreichbare-Datenrate-Upstream

0x86

Erreichbare-Netto-Datenrate-Downstream

26–4874–118

att-data-rate-dn

26–3561–134

Erreichbare Datenrate-Downstream

0x87

Maximum-Net-Datarate-Upstream

26–4874–119

Max. Datenrate

26–3561–135

Maximale Datenrate Upstream

0x88

Maximum-Net-Datarate-Downstream

26–4874–120

Max. Datenrate-dn

26–3561–136

Maximale Datenrate-Downstream

0x89

Minimum-net-low-power-data-rate-upstream

26–4874–121

Min-LP-Datenrate-up

26–3561–137

Minimum-Data-Rate-Upstream-Low-Power

0x8A

Minimum-net-low-power-data-rate-downstream

26–4874–122

Min-LP-Datenrate-Dn

26–3561–138

Minimum-Data-Rate-Downstream-Low-Power

0x8B

Maximum-Interleaving-Delay-Upstream

26–4874–123

Max-Interlv-Delay-Up

26–3561–139

Maximum-Interleaving-Delay-Upstream

0x8C

Actual-Interleaving-Delay-Upstream

26–4874–124

Act-Interlv-Delay-Up

26–3561–140

Actual-Interleaving-Delay-Upstream

0x8D

Maximum-Interleaving-Delay-Downstream

26–4874–125

Max-Interlv-Delay-Dn

26–3561–141

Maximum-Interleaving-Delay-Downstream

0x8E

Tatsächliche-Verschachtelungsverzögerung – Downstream

26–4874–126

Akt-Interlv-Verzögerung-Dn

26–3561–142

Tatsächliche-Verschachtelungsverzögerung – Downstream

0x8F

DSL-Leitungszustand

26–4874–127

DSL-Leitungszustand

n/a

0x90

Access-Loop-Kapselung

26–4874–183

Acc-Loop-Encap

26–3561–144

Access-Loop-Kapselung

0x91

DSL-Typ

26–4874–128

DSL-Typ

26–3561–145

DSL-Typ

0x92

PON-Zugangstyp

26–4874–219

PON-Zugangstyp

26–3561–146

PON-Zugangstyp

0x93

ONT/ONU-Durchschnittliche-Datenrate-Downstream

26–4874–220

ONT/ONU-Durchschnittliche-Datenrate-Downstream

26–3561–147

ONT/ONU-Durchschnittliche-Datenrate-Downstream

0x94

ONT/ONU-Spitzendatenrate-Downstream

26–4874–221

ONT/ONU-Spitzendatenrate-Downstream

26–3561–148

ONT/ONU-Spitzendatenrate-Downstream

0x95

ONT/ONU-Maximum-Data-Rate-Upstream

26–4874–222

ONT/ONU-Maximum-Data-Rate-Upstream

26–3561–149

ONT/ONU-Maximum-Data-Rate-Upstream

0x96

ONT/ONU-Assured-Data-Rate-Upstream

26–4874–223

ONT/ONU-Assured-Data-Rate-Upstream

26–3561–150

ONT/ONU-Assured-Data-Rate-Upstream

0x97

PON-Tree-Maximum-Data-Rate-Upstream

26–4874–224

PON-Tree-Maximum-Data-Rate-Upstream

26–3561–151

PON-Tree-Maximum-Data-Rate-Upstream

0x98

PON-Baum-Maximum-Datenrate-Downstream

26–4874–225

PON-Baum-Maximum-Datenrate-Downstream

26–3561–152

PON-Baum-Maximum-Datenrate-Downstream

0x9B

Erwarteter Durchsatz

26–4874–226

Erwarteter Durchsatz Upstream

26–3561–155

Erwarteter Durchsatz Upstream

0x9C

Erwarteter Durchsatz bei L2

26–4874–227

Erwarteter Durchsatz – Downstream

26–3561–156

Erwarteter Durchsatz – Downstream

0x9D

Erreichbarer erwarteter Durchsatz

26–4874–228

Erreichbarerer-erwarteter-Durchsatz-Upstream

26–3561–157

Erreichbarerer-erwarteter-Durchsatz-Upstream

0x9E

Erreichbarer erwarteter Durchsatz bei L2

26–4874–229

Erreichbarer/erwarteter/niedriger/nachgelagerter Durchsatz

26–3561–158

Erreichbarer/erwarteter/niedriger/nachgelagerter Durchsatz

0x9F

Gamma-Datenrate vorgelagert

26–4874–230

Gamma-Datenrate-Upstream

26–3561–159

Gamma-Datenrate-Upstream

0xA0

Gamma-Datenrate im Downstream

26–4874–231

Gamma-Datenrate-Downstream

26–3561–160

Gamma-Datenrate-Downstream

0xA1

Erreichbare Gamma-Datenrate im Upstream

26–4874–232

Erreichbare-Gamma-Datenrate-Upstream

26–3561–161

Erreichbare-Gamma-Datenrate-Upstream

0xA2

Erreichbare Gamma-Datenrate im Downstream

26–4874–233

Erreichbare-Gamma-Datenrate-Downstream

26–3561–162

Erreichbare-Gamma-Datenrate-Downstream

Tabelle 2 listet die ANCP-TLVs auf und zeigt mit einem Häkchen an, ob das TLV für DSL- oder PON-Anwender-Zugriffsleitungen verwendet wird.

Tabelle 2: DSL- und PON-Unterstützung für ANCP-TLVs

ANCP TLV

Nummer und Name

Wird für DSL-Zugriff verwendet

Wird für den PON-Zugriff verwendet

0x01

Zugriffsschleife-Circuit-ID

0x02

Zugriffsschleife-Remote-ID

0x03

Access-Aggregation-Circuit-ID-ASCII

0x06

Access-Aggregation-Circuit-ID-Binary

0x81

Ist-Netto-Datenrate-Upstream

0x82

Ist-Netto-Datenrate-Downstream

0x83

Minimum-Net-Datarate-Upstream

0x84

Minimum-Net-Datarate-Downstream

0x85

Erreichbare-Netto-Datenrate-Upstream

0x86

Erreichbare-Netto-Datenrate-Downstream

0x87

Maximum-Net-Datarate-Upstream

0x88

Maximum-Net-Datarate-Downstream

0x89

Minimum-net-low-power-data-rate-upstream

0x8A

Minimum-net-low-power-data-rate-downstream

0x8B

Maximum-Interleaving-Delay-Upstream

0x8C

Actual-Interleaving-Delay-Upstream

0x8D

Maximum-Interleaving-Delay-Downstream

0x8E

Tatsächliche-Verschachtelungsverzögerung – Downstream

0x8F

DSL-Leitungszustand

0x90

Access-Loop-Kapselung

0x91

DSL-Typ

0x92

PON-Zugangstyp

0x93

ONT/ONU-Durchschnittliche-Datenrate-Downstream

0x94

ONT/ONU-Spitzendatenrate-Downstream

0x95

ONT/ONU-Maximum-Data-Rate-Upstream

0x96

ONT/ONU-Assured-Data-Rate-Upstream

0x97

PON-Tree-Maximum-Data-Rate-Upstream

0x98

PON-Baum-Maximum-Datenrate-Downstream

0x9B

Erwarteter Durchsatz

0x9C

Erwarteter Durchsatz bei L2

0x9D

Erreichbarer erwarteter Durchsatz

0x9E

Erreichbarer erwarteter Durchsatz bei L2

0x9F

Gamma-Datenrate vorgelagert

0xA0

Gamma-Datenrate im Downstream

0xA1

Erreichbare Gamma-Datenrate im Upstream

0xA2

Erreichbare Gamma-Datenrate im Downstream

Konfigurieren von AAA zur Einbeziehung von VSAs der Juniper Networks Access Line in RADIUS-Nachrichten

Sie können die Anweisung zur Konfiguration von juniper-access-line-attributes AAA einfügen, um den Satz von Juniper Networks Access Line VSAs zu den RADIUS-Authentifizierungs- und Accounting-Anforderungsnachrichten für Abonnenten hinzuzufügen. Standardmäßig werden diese VSAs keiner RADIUS-Nachricht hinzugefügt. Eine Tabelle der DSL-VSAs von Juniper Networks finden Sie unter ANCP TLVs, die herstellerspezifischen Attributen von Juniper Networks und Breitbandforum zugeordnet sind.

Nachdem Sie die Einbeziehung der VSAs für die Zugriffsleitung von Juniper Networks konfiguriert haben, können Sie eine oder mehrere VSAs von der Übertragung ausschließen. Fügen Sie dazu die exclude Anweisung auf der [edit access profile profile-name radius attributes] Hierarchieebene ein, und geben Sie an, welche VSAs ausgeschlossen werden sollen.

Im Gegensatz zu den VSAs der Zugriffsleitung von Juniper Networks (Hersteller-ID 4874) wird standardmäßig allen RADIUS-Nachrichten die DSL Forum VSA (Hersteller-ID 3561) hinzugefügt. Das DSL Forum VSA vermittelt individuelle DSL Forum Attribute. Eine Tabelle dieser VSAs finden Sie unter Anbieterspezifische Attribute des DSL-Forums . Sie können die exclude Anweisung auf Hierarchieebene [edit access profile profile-name radius attributes] verwenden, um zu verhindern, dass diese VSA in eine RADIUS-Nachricht aufgenommen wird.

So fügen Sie die VSAs der Juniper Networks Zugriffsleitung zu RADIUS-Nachrichten hinzu:

  • Konfigurieren Sie den Einschlusstrigger.

So schließen Sie bestimmte DSL-VSAs von Juniper Networks von RADIUS-Nachrichten aus:

  • Konfigurieren Sie den Ausschlusstrigger.

    Um beispielsweise die Interleave-Delay-VSAs auszuschließen, konfigurieren Sie die folgenden Anweisungen:

So schließen Sie die VSA des DSL-Forums (RFC 4679) von RADIUS-Nachrichten aus:

  • Konfigurieren Sie den Ausschlusstrigger.

Konfigurieren von sofortigen vorläufigen Buchhaltungsaktualisierungen für RADIUS als Reaktion auf ANCP-Benachrichtigungen

Wenn ein ANCP-Nachbar eine Änderung der Upstream- oder Downstream-Datenverkehrsrate einer Zugriffsleitung meldet, leitet der ANCP-Agent die Information sofort an AAA weiter. Standardmäßig gibt AAA diese Informationen erst bei der nächsten Kontoaktualisierung an den RADIUS-Server weiter. Sie können AAA jedoch so konfigurieren, dass die Kursänderung sofort gemeldet wird.

Wenn Sie die ancp-speed-change-immediate-update Anweisung in das Sitzungszugriffsprofil des Anwenders aufnehmen, löst der Empfang der Benachrichtigung vom ANCP-Agent AAA aus, eine vorläufige Accounting-Request-Nachricht an den RADIUS-Server für die PPPoE- und DHCP-IP-Demux-Abonnenten zu senden, die dieser Zugriffsleitung zugeordnet sind. Die vorläufige Aktualisierungsanforderung enthält die neuen Parameter der Zugangsleitung und die angepassten Upstream- und Downstream-Datenverkehrsraten.

So konfigurieren Sie AAA so, dass Informationen zu Kursänderungen sofort vom ANCP-Agenten an den RADIUS-Server mit vorläufigen Kontoführungsaktualisierungen gesendet werden:

  • Geben Sie die sofortige Aktualisierung an.